| Автор: alex_b, - | 10666 | 19.05.2009 12:58 |
|
2 LittleFox
Пишите модель угроз (у Вас почти наверняка специальная ИСПДн) и смотрите, нужны таблетки, или нет. По методике, если исх. защищенность не хуже 5, а на АРМ хранятся единичные данные, то механизмов ОС должно быть достаточно |
|
| Автор: Василь | 10668 | 19.05.2009 13:22 |
|
alex_b: По методике, если исх. защищенность не хуже 5, а на АРМ хранятся единичные данные, то механизмов ОС должно быть достаточно
непонятно, откуда возникает этот механизм "если". цитату из оригинала можно привести ? Пояснить можете ? |
|
| Автор: alex_b, - | 10671 | 19.05.2009 13:34 |
|
2 Василь
С удовольствием, но по согласованию со ФСТЭК (ДСП, как будто). В вольном изложении - перечень угроз, подлежащих закрытию, в спец. ИСПДН определяется Моделью угроз. Не поверите (тсс..) *шепотом: и от мандатки можно так отгородиться... |
|
| Автор: Василь | 10672 | 19.05.2009 13:41 |
|
* С удовольствием, но по согласованию со ФСТЭК (ДСП, как будто).
в "методике определения актуальных угроз..." ничего подобного этому механизму "если" нет - если основываться на "5". * Не поверите (тсс..) *шепотом: и от мандатки можно так отгородиться... но как - основываясь на официальных документах, а не на фантазии Исполнителя ? удивили. |
|
| Автор: LittleFox | 10676 | 19.05.2009 14:19 |
|
to alex_b
получается, что нам нужно нарисовать "модель угроз" по методике ... вопрос теперь такой - поверит ли фстэк нашей модели угроз? to Василь не поделитесь ли Вашим видением на поставленную проблему? |
|
| Автор: Василь | 10678 | 19.05.2009 14:44 |
|
* не поделитесь ли Вашим видением на поставленную проблему?
формируется. виденье. |
|
| Автор: alex_b, - | 10679 | 19.05.2009 14:45 |
|
2 LittleFox
Представители региональных управлений ФСТЭК, как правило - адекватные люди. Если у Вас модель угроз составлена в соответствии с жесткой логикой, и вы можете аргументировать значение каждого (как минимум всех критичных) параметра, то ФСТЭКовцы докапываться не будут. Заметьте, что модель составляется не из головы, и методика берется не с потолка, а из документа (-тов), утвержденного самой ФСТЭК. Советую, кстати, почитать еще форум на банкир.ру если еще не читали. Там есть упоминания об обходе (смягчении) некоторых требований. Вообще, конкретно по данному вопросу скажу вот что: Я думаю Вы понимаете, что парольная защит ОС серии MS - весьма слабая защита. Но если АРМ не настолько критичная точка (все-таки это не сервер БД, где на правах постояльцев обитают почти все ПДн) - его взлом напрямую не приведет к значительным негативным последствиям (возможно хищение лишь небольшого объема данных), а может привести лишь косвенно (взлом, например, дополнительных механизмов аутентификации, предоставляемых СУБД с последующим получением прав в этой самой СУБД с целью НСД к ПДН). А если параметры безопасности нарушаются лишь косвенно - это значительно снижает опасность угрозы (с т.з. той же методики/базовой модели угроз). |
|
| Автор: Василь | 10681 | 19.05.2009 15:13 |
|
пример избавления от мандатки - можно ?
|
|
| Автор: alex_b, - | 10682 | 19.05.2009 15:25 |
|
2 Василь
Звиняйте, пока что енто - ноу-хау.. Как предприятию-лицензиату, думаю, нам это простительно. Можете просто поверить, решение подобрали - открутились, играясь с моделью угроз. Также, как и с обнулением/обезличиванием памяти. Правда получилось за уши притянуто, но логика - железная... |
|
| Автор: Василь | 10683 | 19.05.2009 15:39 |
|
* Правда получилось за уши притянуто, но логика - железная...
т.е. зависит от искусства исполнителя без привязки к нмд. жаль. без ноу-хау: - куда пятёрку исх.защищённости привязываете ? |
|
Просмотров темы: 14016